CVE-2024-25180
pdfmake 0.2.9 में खोजी गई एक समस्या दूरस्थ हमलावरों को /pdf एंडपॉइंट पर विशेष रूप से तैयार किए गए POST अनुरोध के माध्यम से मनमाना कोड चलाने की अनुमति देती है। नोट: इस पर विवाद है क्योंकि /pdf एंडपॉइंट का व्यवहार...
- प्रकाशित
- 29 फ़र॰ 2024
- अद्यतन
- 26 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 61.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
pdfmake 0.2.9 में खोजी गई एक समस्या दूरस्थ हमलावरों को /pdf एंडपॉइंट पर विशेष रूप से तैयार किए गए POST अनुरोध के माध्यम से मनमाना कोड चलाने की अनुमति देती है। नोट: इस पर विवाद है क्योंकि /pdf एंडपॉइंट का व्यवहार जानबूझकर किया गया है। /pdf एंडपॉइंट केवल एक परीक्षण ढाँचा स्थापित करने के बाद उपलब्ध होता है (जो pdfmake एप्लिकेशन के बाहर स्थित है)। इसे स्थापित करने वाला कोई भी व्यक्ति यह सुनिश्चित करने के लिए ज़िम्मेदार है कि यह केवल अधिकृत परीक्षकों के लिए उपलब्ध हो।
स्रोत
1- CVE-2024-25180एक्सप्लॉइट
CVE-2024-25180 के लिए पायथन एक्सप्लॉइट स्क्रिप्ट, pdfmake में एक रिमोट कोड एक्जीक्यूशन कमजोरी, जो क्राफ्टेड POST अनुरोधों के माध्यम से रिवर्स शेल प्रदान करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।